← Назад към новините
Седмичен обзор по киберсигурност за седмица 33

Седмичен обзор по киберсигурност - седмица 33

Най-важните новини, тенденции и практични съвети за защита на бизнеса.

Изминалата седмица беше белязана от августовския Microsoft Patch Tuesday, при който бяха коригирани стотици уязвимости, включително активно експлоатирана zero-day уязвимост.

Наред с това се появиха нови сериозни предупреждения за Microsoft SharePoint, Adobe Commerce / Magento и ransomware кампании, които показват колко бързо нападателите могат да използват новооткрити слабости.

Подбрахме най-важното за малкия и средния бизнес, без излишен технически жаргон и без информация, която няма практическо значение за ежедневната работа на една малка организация.

Microsoft Patch Tuesday: важен сигнал за бизнеса

На 11 август Microsoft публикува августовския пакет със защитни актуализации.

Сред коригираните проблеми е и активно експлоатирана zero-day уязвимост, което превръща актуализациите в особено важна задача за организациите, използващи Windows и други продукти на Microsoft.

В първия ни седмичен обзор вече разгледахме Patch Tuesday подробно, затова няма да повтаряме техническите детайли.

Тук е важно да отбележим един прост принцип:

Когато производителят публикува security update за активно експлоатирана уязвимост, това не е обикновен софтуерен ъпдейт.

За малкия бизнес това означава да не се отлага инсталирането на актуализацията с дни или седмици без основателна причина.

1. SharePoint: уязвимостта вече се експлоатира

Една от най-сериозните новини за седмицата е свързана с CVE-2026-55040 - уязвимост в Microsoft SharePoint Server.

Проблемът позволява на неавтентикиран отдалечен нападател да заобиколи удостоверяването и да се представи за избран потребител, включително администратор.

На 11 август Rapid7 публикува технически подробности и Proof-of-Concept код, а още на следващия ден са регистрирани реални опити за експлоатация.

Още по-сериозно е, че изследователите са показали как CVE-2026-55040 може да бъде комбинирана с CVE-2026-63520, за да се постигне отдалечено изпълнение на код без валидни потребителски данни.

Кого засяга?

Тук има важна подробност: става въпрос за on-premises SharePoint Server, а не за SharePoint Online.

Засегнати са SharePoint Server Subscription Edition, 2019 и 2016. За организациите, които използват локален SharePoint, проверката на актуализациите трябва да бъде приоритетна.

Какво да направите?

  • Проверете дали необходимите актуализации са инсталирани.
  • Инсталирайте наличните security updates.
  • Проверете логовете за необичайни опити за достъп.
  • Ако SharePoint е достъпен директно от интернет, прегледайте дали това е необходимо.

2. Adobe Commerce: атаки почти веднага след публикуването на корекцията

Критична уязвимост в Adobe Commerce и Magento Open Source също попадна във фокуса през седмицата.

CVE-2026-71362 има оценка CVSS 9.1 и позволява на неавтентикиран нападател да получи достъп до чужда клиентска сесия и потенциално до лични клиентски данни.

Особено тревожен е моментът на атаките: Sansec съобщава, че първите опити за експлоатация са били блокирани скоро след публикуването на Adobe advisory.

Уязвимостта засяга Commerce, Commerce B2B и Magento Open Source версии до тези с юлските актуализации.

За бизнеса

Ако фирмата ви управлява собствен онлайн магазин, това е пример защо не трябва да се чака седмици след публикуването на security update.

При критични уязвимости с публично достъпна техническа информация времето между публикуването на корекцията и започването на атаките може да бъде изключително кратко.

Препоръка: проверете версията на Magento/Adobe Commerce и приложете последните security updates възможно най-скоро.

3. DeadLock ransomware използва blockchain инфраструктура

Ransomware заплахите също се развиват.

Според анализ на Microsoft Threat Intelligence, групата DeadLock използва децентрализирана инфраструктура за комуникация с жертвите и за операциите по изтичане на откраднати данни.

Използват се Session messaging network и blockchain-базирани услуги, включително Polygon smart contracts. Целта е инфраструктурата на нападателите да бъде по-трудна за блокиране или премахване.

DeadLock използва класическия модел на double extortion - първо се крадат данни, след което системите се криптират и жертвата е изправена пред заплаха от публично публикуване на информацията.

Какво означава това за малкия бизнес?

Не е необходимо една фирма да бъде „интересна“ мишена сама по себе си.

При ransomware кампаниите автоматизираните атаки могат да търсят:

  • уязвими интернет услуги;
  • откраднати пароли;
  • отдалечен достъп;
  • неправилно конфигурирани системи;
  • липса на MFA;
  • недостатъчно защитени резервни копия.

Затова защитата трябва да бъде изградена на няколко нива, а не да разчита само на антивирусна програма.

Фокус тази седмица: какво се случва, когато нападателят вече е вътре?

Това е една от интересните тенденции, подчертана в нов анализ на Picus Labs.

Според изследването, базирано на над 338 милиона симулации на реални атаки, ефективността на защитата на периметъра се е подобрила, но след като нападателят вече е получил достъп до мрежата, картината е значително по-различна.

При симулациите т.нар. Post-Compromise Prevention Rate е само 37%.

Особено слабо се представят защитите при тихи действия като:

  • разузнаване на мрежата;
  • откриване на потребители и споделени ресурси;
  • извличане на credentials;
  • събиране на информация за системите.

При някои от тези техники нивото на предотвратяване е било изключително ниско.

Защо това е важно?

Много фирми мислят за сигурността като:

Firewall → Antivirus → Backup

Но реалната атака може да изглежда така:

Phishing → открадната парола → достъп до един компютър → разузнаване → кражба на credentials → достъп до сървъра → ransomware

Затова защитата трябва да има повече от една бариера. Ако една бъде премината, следващата трябва да спре нападателя.

Понятие на седмицата: какво е Proof-of-Concept (PoC)?

Proof-of-Concept, или накратко PoC, е демонстрация, която показва, че определена уязвимост или атака действително може да бъде използвана.

Важно е да се направи разлика между описание на уязвимост и PoC.

Когато изследовател публикува PoC код, той може да даде на други хора достатъчно информация, за да възпроизведат атаката.

Това е една от причините ситуацията да се променя толкова бързо след публичното разкриване на сериозна уязвимост.

Уязвимост → публикуван PoC → разработване на експлойт → реални атаки.

За бизнеса това означава, че времето за реакция може да бъде много по-кратко, отколкото изглежда на пръв поглед.

Полезни връзки

За рубриката

„Седмичен обзор по киберсигурност“ е рубрика на Backup-BG.com, създадена с цел да представя най-важните събития от света на киберсигурността, ransomware заплахите и защитата на данните в кратък и разбираем формат, насочен към малкия и средния бизнес.

Нов обзор - всеки понеделник.